Een FG leest in de handreiking van de Autoriteit Persoonsgegevens wat de eerste stap naar AI-geletterdheid is: breng in kaart welke AI-systemen je gebruikt. Ze opent het applicatieoverzicht en vindt Copilot, een contractmanagementsysteem met een AI-samenvatting, en het model dat de afdeling Klantcontact vorig jaar liet bouwen. Drie regels. Ze weet dat het er meer zijn. Ze weet alleen niet waar ze moet zoeken.
Die vraag staat niet voor niets vooraan. In Aan de slag met AI-geletterdheid (januari 2025) begint de AP haar cyclus met identificeren: welke AI-systemen gebruik je, wie werkt ermee, waarvoor, en met welke risico's. Het AI Risk Management Framework van NIST zegt in GOVERN 1.6 hetzelfde: er moeten mechanismen zijn om AI-systemen te inventariseren. En het Algoritmekader van de Rijksoverheid begint de organisatiemaatregelen met een overzicht van de algoritmes die je inzet (org-00).
Drie kaders uit verschillende hoeken, één startpunt. De reden is simpel. Wie niet weet welke systemen er zijn, kan niet bepalen wie welke training nodig heeft, welk risico aandacht vraagt of wat er in het AI-register hoort.
Drie soorten AI, drie soorten bronnen
Het overzicht van de FG is niet fout. Het is alleen gemaakt uit bronnen die één soort AI kunnen vinden. Wie een volledig beeld wil, houdt drie soorten uit elkaar.
AI die je zelf bouwt of bewust inkoopt. Een voorspelmodel voor de planning, een chatbot op de website, een systeem dat aanvragen sorteert. Hier is een besluit aan voorafgegaan, dus er is een spoor: een inkooporder, een contract, een DPIA, een projectplan.
AI in software die je al hebt. Je vergadertool vat gesprekken samen sinds de laatste update, je CRM stelt e-mails voor, je pdf-lezer heeft een assistent. Er is geen nieuw inkoopbesluit genomen. De AI kwam mee met een versie.
AI die medewerkers zelf starten. Een gratis ChatGPT-account, een vertaaldienst, een tool die notulen maakt, een browserextensie met een schrijfassistent. Niemand heeft het aangevraagd, dus er is geen spoor in de administratie. Dit is shadow AI, en het is in de meeste organisaties de langste lijst.
Zes manieren om erachter te komen
Inkoop, contracten en verwerkersovereenkomsten doorlopen. De beste bron voor de eerste soort. Wat bewust is aangeschaft, staat ergens op papier. Wat gratis is of privé wordt betaald, staat nergens.
Het applicatieoverzicht naast de release notes leggen. Voor de tweede soort moet je per leverancier nagaan welke AI-functies er in het afgelopen jaar zijn bijgekomen, en of ze aanstaan. Dat is handwerk, en het veroudert bij de volgende update. Een vraag aan je leveranciers, bij het verlengen van een contract, helpt.
Het IT-beheer en de SSO-logs bekijken. Laat zien welke tools via de inlog van de organisatie lopen. Dat is een goede lijst van wat je zelf hebt ingericht, en dus van de goedgekeurde tools. Shadow AI loopt per definitie niet via die inlog.
De netwerk- en DNS-logs bekijken. Het proxylog toont chatgpt.com en een reeks domeinen die niemand herkent. Maar alleen van wie op kantoor werkt, en zonder onderscheid tussen een gratis en een zakelijk account op hetzelfde domein.
Het medewerkers vragen. Een uitvraag per team of een korte enquête is de enige bron die vertelt waarom mensen een tool kiezen, en wat ze missen in de tool die wel mag. Alleen melden mensen wat ze durven te melden. In het onderzoek van KPMG en de University of Melbourne uit 2025 houdt 57 procent van de werkenden het eigen AI-gebruik verborgen voor de werkgever.
Waarnemen waar het werk gebeurt. Het meeste AI-gebruik van de derde soort loopt via de browser, op kantoor en thuis. Wie daar ziet welke AI-diensten worden geopend, vindt ook de tools die niemand heeft gemeld. De vraag is hoeveel je daarbij vastlegt. Voor het overzicht is het domein van de dienst genoeg; wie het opende en wat er op de pagina stond, maakt van een telling van tools een registratie van personen.
Een uitgebreidere vergelijking van deze methoden, en wat ze missen, staat in hoe ontdek je welke AI-tools medewerkers echt gebruiken.
Waarom een eenmalige inventarisatie niet volstaat
De AP noemt haar aanpak een cyclus, en dat is terecht. Stel dat de FG in oktober alle zes de bronnen doorloopt en op 23 systemen uitkomt. In december heeft de vergadertool een nieuwe AI-functie, gebruikt het secretariaat een transcriptiedienst die in oktober nog niet bestond, en is een tool van eigenaar gewisseld en daarmee van voorwaarden. De lijst van 23 is niet fout. Hij beschrijft oktober.
Voor de eerste soort is dat hanteerbaar: je koppelt het overzicht aan het inkoopproces, en een nieuw systeem komt op de lijst voordat het wordt aangeschaft. Voor de derde soort werkt dat niet, want daar gaat geen besluit aan vooraf. Daar houd je het overzicht alleen actueel door doorlopend te zien wat er wordt geopend. Van shadow AI naar een actueel AI-register werkt dat verder uit.
En een lijst alleen is nog geen beleid. Pas als er per systeem staat wat de organisatie ervan vindt, weet een medewerker wat mag en weet de FG waar het risico zit.
Hoe dat met BeeSensible werkt
BeeSensible richt zich op de derde soort, en op het deel van de tweede dat in de browser zichtbaar wordt.
De extensie merkt op wanneer iemand een AI-tool opent, ook een die nooit is aangevraagd. Ze legt alleen het domein van de dienst vast, hooguit één keer per dag per apparaat, zonder gebruikers-id, zonder pad en zonder pagina-inhoud. Dat gebeurt alleen als de organisatie de AI-module en de analytics-instelling heeft aangezet.
Elk waargenomen domein wordt gekoppeld aan een catalogus van 865 AI-tools. Per tool staat daar de leverancier, het land, de certificeringen, of de tool traint op je gegevens, of er een verwerkersovereenkomst is, een EU AI Act-duiding, gedocumenteerde incidenten met bron, en een risicoscore over zes dimensies. De FG hoeft dus niet zelf uit te zoeken wat een onbekend domein is.